Integrità del core Drupal
Verifica dell'integrità dei file del core di Drupal, anche nei progetti Composer
Drupal non pubblica un elenco di impronte dei suoi file. Noi le calcoliamo dall'archivio ufficiale di ogni versione e le confrontiamo con il sito, sia che tu l'abbia installato dall'archivio sia con Composer.
Il problema
Con Composer i file del core non sono identici all'archivio.
Composer installa il core da git: i file .info.yml non hanno le righe che drupal.org aggiunge agli archivi. Su Drupal 10.6 sono 626 file. Un confronto ingenuo segnala tutti come modificati.
Nei siti installati dall'archivio invece c'è anche vendor/ nella cartella del sito, con migliaia di file di librerie da controllare.
Come funziona
Impronte dall'archivio ufficiale, nelle due forme.
- 1
Archivio drupal.org
Scarichiamo l'archivio della versione installata da ftp.drupal.org, lo stesso che Composer usa per i moduli.
- 2
Due forme ammesse
Per i soli
.info.ymlaccettiamo la versione dell'archivio e quella di git, ricavata togliendo esattamente il blocco aggiunto da drupal.org. - 3
File in più
Cerchiamo i file che non fanno parte della release dentro
core/e, negli archivi, dentrovendor/.
Nel dettaglio
Cosa copre.
- Drupal 7 (cartelle
includes,misc,modules,themes,scripts) e dalla 8.9 alla 11 - Nei nostri test: zero falsi positivi su 22.269 file di Drupal 10.6 installato dall'archivio
- Un file PHP del core modificato, compresi
.modulee.install, è un allarme critico settings.php, i moduli contribuiti e i file caricati restano fuori dal confronto- Puoi approvare una modifica voluta: torna un allarme solo se il file cambia ancora
FAQ
Domande frequenti
Se applico una patch al core con Composer?
Il file risulta modificato. Lo vedi accanto all'originale, e se la patch è voluta lo approvi.
E dopo un aggiornamento del core?
Confrontiamo i file con l'archivio della nuova versione. Nei nostri aggiornamenti reali dalla 8.9 alla 11.4 il core è sempre risultato pulito, con un solo avviso di aggiornamento.
Funzioni collegate
Da vedere insieme
Provalo sui siti dei tuoi clienti.
Durante la beta facciamo entrare poche agenzie alla volta e configuriamo con voi i primi siti.